Informations légales
Politique de confidentialité
Version cgv-2026-09-16 — mise à jour le 16 septembre 2026
1. Responsable du traitement
Le responsable du traitement est 3MB International LLC, Limited Liability Company (LLC) constituée dans l’État du Wyoming, États-Unis, dont l'adresse de correspondance est 1207 Delaware Ave 2032, Wilmington, DE 19806, États-Unis, immatriculée sous la référence Wyoming Entity ID 2026-001952109 — constitution le 15 avril 2026. Pour toute question relative aux données personnelles, demande d'accès, de rectification, d'effacement ou autre demande de droit : [email protected].
2. Données collectées
Selon les fonctionnalités utilisées, le service peut traiter : adresse email, nom et prénom, informations de connexion, statut de vérification, réponses au questionnaire académique, préférences de destination, niveaux de langue, informations relatives aux candidatures et favoris, documents créés dans l'espace, consentements, journaux de sécurité, références de commande et états de paiement.
3MB Scholarships ne stocke pas les numéros complets de carte ni les cryptogrammes. Ces informations sont traitées par Stripe dans son environnement sécurisé.
3. Finalités
Les données sont utilisées pour créer et sécuriser le compte, calculer les correspondances, personnaliser les résultats, fournir l'espace Premium, permettre le suivi de candidatures, traiter les demandes de support, envoyer les communications transactionnelles, prévenir la fraude, confirmer les paiements, gérer les remboursements, mesurer le fonctionnement du produit avec consentement lorsque requis, maintenir les sauvegardes et respecter les obligations légales.
4. Bases juridiques
Selon la finalité et la situation, le traitement peut reposer sur l'exécution du contrat ou des mesures précontractuelles, le consentement, le respect d'une obligation légale ou l'intérêt légitime à sécuriser, maintenir et améliorer le service. Lorsqu'un consentement est requis pour un traceur publicitaire ou analytique, le refus ne bloque pas les fonctions essentielles.
5. Données académiques
Les informations académiques servent au matching. Elles ne sont pas volontairement envoyées comme paramètres publicitaires à Meta, TikTok ou Google Analytics. Les événements publicitaires se limitent à des informations de tunnel telles que le début de paiement, la confirmation d'un achat, son montant et sa devise lorsque le consentement correspondant a été accordé.
6. Destinataires
Les données sont accessibles aux personnes et systèmes nécessaires à l'exploitation du service. Les prestataires peuvent inclure Railway pour l'hébergement, Stripe pour le paiement et la prévention de fraude, GoHighLevel/LeadConnector pour certaines fonctions CRM et email, ainsi que les services de mesure et publicité configurés et consentis.
Les prestataires ne reçoivent que les informations nécessaires à leur fonction. L'accès administratif est protégé et les opérations sensibles sont journalisées.
7. Transferts internationaux
La société et certains fournisseurs sont établis ou opèrent hors de l'Union européenne. Lorsque les règles applicables l'exigent, les transferts internationaux doivent être encadrés par les mécanismes juridiques appropriés du fournisseur ou par les garanties disponibles. Les politiques de confidentialité des fournisseurs donnent des informations complémentaires sur leurs propres traitements.
8. Durées de conservation
Les données sont conservées pendant une durée proportionnée à leur finalité. Les sessions et jetons ont des durées limitées ; certaines données de compte restent tant que le compte est actif ; les données de commande et éléments nécessaires à la comptabilité, à la fraude ou à la preuve peuvent être conservés plus longtemps conformément aux obligations applicables.
Lorsqu'un compte est fermé, les données de profil, favoris, candidatures et documents qui ne doivent plus être conservés sont supprimés ou dissociés selon les règles de rétention du service. Les sauvegardes peuvent conserver temporairement une copie jusqu'à leur rotation normale.
9. Sécurité
Le service utilise notamment des mots de passe dérivés de façon sécurisée, des sessions protégées, des contrôles d'autorisation côté serveur, des limites de débit, des journaux d'audit, des protections de paiement signées, des sauvegardes et des en-têtes de sécurité. Aucune mesure de sécurité ne peut cependant garantir un risque nul.
L'utilisateur doit signaler rapidement toute suspicion de compromission de son compte et ne doit jamais communiquer son mot de passe au support.
10. Droits
Selon la réglementation applicable, l'utilisateur peut disposer de droits d'accès, de rectification, d'effacement, de limitation, d'opposition, de portabilité ou de retrait du consentement. Certaines données peuvent devoir être conservées malgré une demande d'effacement lorsque la loi, la prévention de fraude ou la défense d'un droit l'exige.
Le compte propose des fonctions d'export et de fermeture. Une demande complémentaire peut être adressée par email. Une vérification raisonnable de l'identité peut être demandée afin d'éviter qu'un tiers obtienne ou supprime les données d'un utilisateur.
11. Décisions et matching
Le score de correspondance est une aide à la recherche. Il classe des critères déclarés et publiés mais ne produit aucune décision juridique ou académique au nom d'une université. L'utilisateur reste libre de candidater et l'organisme attributaire reste seul décisionnaire.
12. Mineurs
Le service n'est pas conçu pour collecter sciemment des données d'enfants sans le cadre légal approprié. Lorsqu'un utilisateur n'a pas l'âge requis pour conclure seul un contrat ou consentir à certains traitements dans son pays, l'intervention de son représentant légal peut être nécessaire.
13. Violation de données
En cas d'incident affectant des données personnelles, la société évalue l'incident, prend les mesures de limitation nécessaires et effectue les notifications requises par la réglementation applicable lorsque les conditions sont réunies.
14. Évolution de la politique
Cette politique peut être mise à jour lors d'une évolution du produit, des fournisseurs, de la réglementation ou des mesures de sécurité. La date affichée en haut du document correspond à la version publiée.
15. Origine des données
La majorité des données personnelles du compte provient directement de l'utilisateur : formulaire d'inscription, questionnaire, préférences, documents créés, favoris, candidatures et demandes de support. Des données techniques sont également générées lors de l'utilisation du service, par exemple identifiants de session, horodatages, journaux de sécurité et événements de fonctionnement.
Les états de paiement proviennent de Stripe et sont rapprochés avec la commande interne. Les événements CRM ou email peuvent provenir de GoHighLevel/LeadConnector. Ces informations servent à exécuter le service, confirmer une opération ou résoudre un incident.
Les informations publiques relatives aux bourses proviennent des sources officielles des organismes concernés et ne constituent pas, en principe, des données personnelles de l'utilisateur de 3MB Scholarships.
16. Données obligatoires et facultatives
Certaines informations sont nécessaires à la création du compte, au paiement ou au matching. Lorsqu'une information est indispensable à une fonction, l'interface la signale ou empêche la poursuite tant qu'elle n'est pas fournie.
D'autres informations sont facultatives et servent à affiner les résultats ou à préparer un document. Ne pas fournir une information facultative peut réduire la précision du matching sans empêcher l'accès aux fonctions qui n'en dépendent pas.
La plateforme cherche à éviter la collecte de données sans utilité pour le service. Les champs du questionnaire peuvent évoluer lorsque le moteur de matching ou le périmètre des destinations change.
17. Profilage et logique du matching
Le matching compare les caractéristiques déclarées du profil avec des critères structurés issus des sources de bourses : nationalité, résidence, niveau d'études, domaine, âge, résultats académiques, langues, financement et calendrier lorsque ces éléments sont connus.
Le résultat classe les correspondances selon des règles déterministes et explicables. Il ne constitue ni une décision automatisée produisant un effet juridique, ni une décision d'admission, ni une estimation statistique des chances d'être sélectionné.
Lorsqu'un critère est inconnu ou ambigu, le système doit le signaler comme tel plutôt que déduire une information sensible ou inventer une exigence.
18. Journaux, prévention de fraude et sécurité
Des journaux techniques peuvent enregistrer des événements nécessaires à la sécurité : connexions, erreurs d'authentification, opérations administratives, créations de commande, confirmations de webhook, limites de débit et alertes d'extraction massive.
Ces journaux sont utilisés pour détecter les abus, enquêter sur les incidents, protéger les comptes et démontrer la chronologie d'une opération. Ils ne sont pas destinés à établir un profil commercial détaillé de la vie de l'utilisateur.
L'accès aux journaux et outils administratifs est limité aux personnes ou systèmes qui en ont besoin pour exploiter et sécuriser le service.
19. Conservation par catégorie
Les durées de conservation ne sont pas nécessairement identiques pour toutes les catégories. Les sessions et jetons expirent rapidement ; le profil et les contenus de l'espace peuvent être conservés tant que le compte existe ; les commandes et éléments de preuve peuvent être conservés plus longtemps lorsque des obligations légales ou des besoins de défense le justifient.
Les données anonymes ou techniques utilisées uniquement pour la stabilité peuvent être agrégées ou supprimées selon la politique de rétention. Les sauvegardes suivent leur propre cycle de rotation et peuvent contenir temporairement une version antérieure d'une donnée supprimée avant d'être elles-mêmes remplacées.
Une demande d'effacement est donc appliquée aux systèmes actifs concernés et propagée selon les délais techniques raisonnables des sauvegardes, sous réserve des exceptions légales.
20. Sous-traitants et fournisseurs
Les fournisseurs ne sont utilisés que lorsqu'ils contribuent à une fonction identifiable : hébergement, paiement, email/CRM, mesure d'audience ou publicité avec consentement. Leur liste peut évoluer lorsque la plateforme change de prestataire ou ajoute une fonctionnalité.
Lorsqu'un fournisseur traite des données pour le compte de la société, les informations transmises doivent être limitées à ce qui est nécessaire à la prestation concernée. Les fournisseurs peuvent également agir comme responsables indépendants pour certains traitements relevant de leurs propres obligations.
La présence d'un fournisseur dans l'architecture ne signifie pas que toutes les données du questionnaire lui sont envoyées. En particulier, les attributs académiques détaillés ne sont pas destinés aux pixels publicitaires.
21. Mesure d'audience et publicité
Google Analytics, Meta Pixel et TikTok Pixel ne sont chargés que lorsque leur configuration est présente et que le choix de consentement applicable autorise la catégorie correspondante. Tant qu'un identifiant de plateforme n'est pas configuré, aucune donnée ne peut être envoyée à cette plateforme par ce mécanisme.
Les événements de conversion peuvent inclure des étapes générales du tunnel telles qu'une page vue, le démarrage du paiement ou la confirmation d'un achat, ainsi que le montant, la devise et une référence de transaction. Les réponses détaillées du questionnaire ne doivent pas être ajoutées à ces événements publicitaires.
Le retrait du consentement empêche les nouveaux événements optionnels concernés dans le navigateur. Il n'efface pas nécessairement les informations déjà traitées légalement avant le retrait par un fournisseur tiers.
22. Export, rectification et fermeture du compte
Lorsque les fonctions correspondantes sont disponibles, l'utilisateur peut exporter les données de son compte, corriger son profil, modifier son adresse email, changer son mot de passe et demander la fermeture du compte depuis l'espace personnel.
Une demande reçue par email peut nécessiter une vérification raisonnable de l'identité ou de l'accès à l'adresse du compte. Cette vérification vise à éviter qu'un tiers malveillant n'obtienne une copie ou la suppression des données d'une autre personne.
La rectification d'une donnée de profil peut modifier les résultats de matching ; les correspondances recalculées remplacent alors l'interprétation fondée sur l'ancienne information.
23. Réclamations relatives aux données
Toute question ou réclamation relative aux données peut être adressée au contact indiqué dans la présente politique. La demande doit décrire suffisamment le problème sans communiquer de mot de passe ni de données bancaires complètes.
Lorsque le droit applicable le prévoit, la personne peut également saisir l'autorité de contrôle compétente. L'existence d'une procédure interne de support ne limite pas les droits impératifs de recours.
La société documente les demandes reçues lorsque cela est nécessaire pour démontrer leur traitement et éviter qu'une même demande sensible soit exécutée plusieurs fois de manière contradictoire.
24. Principe de minimisation
3MB Scholarships cherche à limiter la collecte aux informations utiles au fonctionnement du compte, au matching, à la fourniture du service, à la sécurité, au paiement et au support. Une donnée ne devrait pas être demandée uniquement parce qu'elle pourrait être intéressante : elle doit répondre à une finalité identifiable.
Lorsqu'une fonctionnalité peut fonctionner sans une donnée supplémentaire, la conception privilégie autant que possible l'absence de collecte ou une information moins précise. Cette logique s'applique notamment aux traceurs publicitaires, qui ne doivent pas recevoir les réponses détaillées du questionnaire académique.
25. Données de compte
Les données de compte comprennent notamment l'adresse email, les identifiants techniques, les dates de création et de vérification, les préférences, les états de session et les informations nécessaires à la récupération du compte. Le mot de passe n'est pas conservé en clair.
Ces données permettent d'authentifier l'utilisateur, de sécuriser son espace, de rattacher les achats et de fournir les fonctionnalités Premium. Leur exactitude est importante pour la réception des communications transactionnelles et la récupération du compte.
26. Données académiques
Le questionnaire peut contenir des informations relatives au parcours d'études, au diplôme, au niveau actuel, au domaine, aux résultats académiques, aux langues, aux destinations et aux préférences de financement. Ces informations servent au matching et à la personnalisation des résultats.
Elles ne sont pas communiquées aux organismes de bourse par 3MB Scholarships : l'utilisateur candidate lui-même sur la source officielle et décide des documents qu'il transmet à l'organisme concerné.
27. Données de nationalité et de résidence
La nationalité et le pays de résidence peuvent être nécessaires pour vérifier l'existence de critères d'éligibilité publiés par certains organismes. Ils ne doivent être utilisés que pour le matching, la qualité du service, les obligations légales applicables et les fonctions explicitement décrites.
Ces attributs ne doivent pas être envoyés aux pixels publicitaires afin de créer une audience fondée sur un profil académique ou administratif détaillé.
28. Données de paiement
3MB Scholarships conserve les références de commande, montants, devise, statut, horodatages, références Stripe et éléments de preuve nécessaires au traitement d'un paiement ou d'un remboursement. Les numéros complets de carte et le cryptogramme sont saisis chez Stripe et ne sont pas stockés par 3MB Scholarships.
Les données de commande peuvent être utilisées pour rapprocher un paiement en attente, traiter une réclamation, prévenir les doubles débits, exécuter un remboursement et établir la preuve d'une transaction.
29. Données de support
Lorsqu'un utilisateur contacte le support, le service peut conserver le message, l'adresse de contact, la référence de la demande, les pièces volontairement jointes et les éléments techniques nécessaires à la résolution du problème.
Le support ne demande pas l'envoi d'un mot de passe, d'un cryptogramme bancaire ou d'un numéro complet de carte. L'utilisateur est invité à limiter les pièces transmises à ce qui est strictement nécessaire.
30. Données de sécurité
Pour défendre le service, des données techniques peuvent être traitées : adresse réseau, user-agent, identifiants de session, tentatives d'authentification, limites de débit, erreurs, événements administratifs, alertes d'abus et indicateurs de comportement automatisé.
Ces informations servent à détecter une tentative de prise de contrôle, une création industrielle de comptes, un contournement du paywall, une extraction massive ou une exploitation technique anormale.
31. Finalités contractuelles
Une partie des traitements est nécessaire pour fournir ce que l'utilisateur demande : créer le compte, conserver son profil, calculer ses résultats, ouvrir son espace Premium, enregistrer ses favoris, suivre ses candidatures et gérer ses documents.
Lorsqu'une information n'est plus nécessaire à l'exécution du service ou à une autre finalité légitime et qu'aucune obligation ne justifie sa conservation, elle doit être supprimée, anonymisée ou exclue des traitements actifs selon le cycle applicable.
32. Finalités de sécurité et prévention des abus
La sécurité du service justifie le traitement de certains événements techniques afin de protéger les utilisateurs, l'infrastructure, les paiements et la base de données. Cette finalité comprend la détection d'accès non autorisés, de fraude, de robots abusifs et d'extractions massives.
Les mesures sont calibrées pour protéger le service sans empêcher l'usage normal d'un étudiant qui consulte de nombreuses opportunités ou revient régulièrement sur son espace.
33. Communications transactionnelles
Les communications indispensables à l'utilisation du service peuvent inclure la vérification d'adresse email, la réinitialisation du mot de passe, la confirmation d'une opération, une alerte de sécurité ou une information importante concernant le compte.
Ces messages sont distincts des communications marketing facultatives. Le refus d'un message marketing ne doit pas empêcher l'envoi d'un message strictement nécessaire à l'exécution ou à la sécurité du service.
34. Hébergement et infrastructure
L'application est hébergée sur l'infrastructure indiquée dans les mentions légales. Les données persistantes sont stockées dans les ressources techniques nécessaires au fonctionnement du service et peuvent être copiées dans des sauvegardes destinées à la reprise après incident.
Les accès d'administration à l'infrastructure doivent être limités aux personnes et systèmes autorisés. Les secrets techniques, mots de passe, clés Stripe et jetons de fournisseurs ne doivent pas être exposés dans les pages publiques ni dans les journaux destinés aux utilisateurs.
35. Transferts internationaux
Les fournisseurs utilisés par une société américaine peuvent traiter certaines données dans plusieurs pays. Lorsqu'une réglementation impose des garanties particulières pour un transfert international, la société doit s'appuyer sur les mécanismes juridiques et contractuels applicables au fournisseur et au traitement concerné.
La présente politique n'affirme pas qu'un mécanisme unique couvre tous les utilisateurs du monde : les exigences dépendent notamment du pays de la personne, du fournisseur et de la nature des données.
36. Accès interne
L'accès aux données personnelles n'est pas censé être ouvert à l'ensemble des intervenants. Les droits doivent être accordés en fonction du besoin réel : support, exploitation, sécurité, paiement ou administration.
Les opérations sensibles réalisées depuis le back-office peuvent être journalisées afin de conserver une trace de l'auteur, de la date et du type d'action.
37. Sauvegardes
Des sauvegardes peuvent contenir temporairement une copie d'informations qui ont ensuite été modifiées ou supprimées dans la base active. Elles sont conservées pour permettre la restauration après corruption, panne ou erreur majeure.
Une restauration ne doit pas avoir pour objectif de réintroduire durablement une donnée supprimée ; les procédures de reprise doivent tenir compte des suppressions et obligations de conservation applicables.
38. Gestion des incidents
Lorsqu'un incident affecte la confidentialité, l'intégrité ou la disponibilité des données, la société cherche à identifier le périmètre, contenir l'incident, restaurer le service et conserver les éléments nécessaires à l'analyse.
Si une notification à des personnes ou autorités est légalement requise, elle doit être effectuée selon les délais, critères et informations imposés par la réglementation applicable à l'incident concerné.
39. Exactitude et mise à jour
L'utilisateur peut contribuer à l'exactitude de ses informations en maintenant son profil à jour. Une modification importante d'études, de nationalité, de résidence, de niveau linguistique ou de projet peut modifier les résultats de matching.
Les données relatives aux programmes de bourse sont traitées séparément : elles proviennent des sources officielles et sont révisées par les mécanismes de surveillance du catalogue.
40. Droit d'accès et copie
Lorsque la loi applicable accorde un droit d'accès, la personne peut demander les informations pertinentes concernant ses données et, selon le cas, en obtenir une copie dans un format approprié.
Une vérification raisonnable peut être demandée afin d'éviter qu'un tiers n'obtienne les données d'un autre compte. Les secrets de sécurité, droits de tiers et informations qui ne peuvent légalement être communiquées peuvent être protégés selon les règles applicables.
41. Rectification, effacement et limitation
Selon la réglementation applicable, une personne peut disposer de droits de rectification, d'effacement ou de limitation. Leur exercice est apprécié en tenant compte de la nature de la donnée, des obligations légales de conservation et de la nécessité de conserver certains éléments de preuve.
L'effacement d'un profil fonctionnel n'implique pas nécessairement l'effacement immédiat d'une écriture de paiement ou d'une donnée que la société doit conserver pour la comptabilité, la fraude ou un litige.
42. Portabilité et opposition
Lorsque les conditions légales sont réunies, certaines données fournies par l'utilisateur peuvent être exportables ou portables. Le produit propose par ailleurs des fonctions d'export de compte destinées à faciliter la récupération des informations disponibles.
Une opposition à un traitement est examinée au regard de la finalité concernée et de la base juridique applicable. Les traceurs facultatifs disposent en parallèle de contrôles de consentement spécifiques dans le navigateur.
43. Mineurs
Le service commercial est destiné aux personnes capables de conclure valablement la transaction proposée. Lorsque l'utilisation par un mineur est juridiquement possible, les règles de capacité, de consentement parental et de protection renforcée applicables doivent être respectées.
3MB Scholarships ne cherche pas à utiliser les données de mineurs pour créer des profils publicitaires sensibles et recommande qu'un représentant légal intervienne lorsque la loi l'exige.
44. Modifications de la politique
La politique peut évoluer lorsque le produit, les fournisseurs, les traitements ou les obligations réglementaires changent. La date et la version publiées permettent d'identifier le texte en vigueur.
Un changement important qui modifie substantiellement la manière dont une donnée est utilisée peut nécessiter une information renforcée, un nouveau choix de consentement ou une autre mesure selon la réglementation concernée.
45. Contact vie privée
Les demandes relatives à la confidentialité peuvent être adressées à l'adresse de contact officielle indiquée sur le site. Pour accélérer le traitement, la demande doit préciser le compte concerné et la nature du droit ou du problème invoqué.
Aucun mot de passe ni numéro complet de carte ne doit être communiqué dans une demande de confidentialité. Une référence de commande partielle ou l'adresse du compte suffit généralement pour commencer l'analyse.